News

USN-8882-1: dieci falle in Tesseract, alcune permettono esecuzione di codice

Ubuntu corregge dieci CVE in Tesseract legate a file .traineddata malevoli: alcune permettono esecuzione di codice arbitrario.

Redazione UptimeMag · 6 ottobre 2026 · 2 minuti di lettura

USN-8882-1: dieci falle in Tesseract, alcune permettono esecuzione di codice

Canonical ha pubblicato il 6 ottobre 2026 l'avviso USN-8882-1, che corregge dieci vulnerabilità in Tesseract, il motore OCR open source usato in molti servizi di digitalizzazione documenti e pipeline di elaborazione testo lato server. Riguarda chi ha Tesseract installato come dipendenza su macchine Ubuntu, anche indirettamente tramite applicazioni che fanno riconoscimento ottico dei caratteri.

Secondo l'avviso ufficiale Ubuntu, i problemi nascono tutti dalla gestione di file .traineddata creati ad arte: modelli di addestramento che Tesseract non valida correttamente su più fronti (dimensioni, lunghezza dei token, dimensioni dei livelli, codici dei caratteri, conteggio dei classificatori, dimensioni dei vettori). Otto delle dieci CVE (tra cui CVE-2026-73066, CVE-2026-88047, CVE-2026-88048, CVE-2026-88049, CVE-2026-88051, CVE-2026-88052, CVE-2026-88053) sono classificate come possibile esecuzione di codice arbitrario. Le restanti due (CVE-2026-73067 e CVE-2026-88050) causano un crash e quindi denial of service, quest'ultima legata alla gestione di codici carattere negativi.

Pacchetti e versioni corrette

Release Pacchetto Versione corretta Canale
26.04 LTS (resolute) libtesseract5 5.5.0-1ubuntu0.1~esm1 Ubuntu Pro / ESM Apps
24.04 LTS (noble) libtesseract5 5.3.4-1ubuntu0.1~esm1 Ubuntu Pro / ESM Apps
22.04 LTS (jammy) libtesseract4 4.1.1-2.1ubuntu0.1~esm1 Ubuntu Pro / ESM Apps
20.04 LTS (focal) libtesseract4 4.1.1-2ubuntu0.1~esm1 Ubuntu Pro / ESM Apps
18.04 LTS (bionic) libtesseract4 4.00git2288-10f4998a-2ubuntu0.1esm1 Ubuntu Pro / ESM Apps
16.04 LTS (xenial) libtesseract3 3.04.01-4ubuntu0.1~esm1 ESM
14.04 LTS (trusty) libtesseract3 3.03.02-3ubuntu0.1~esm1 Ubuntu Pro / Legacy Support add-on

Fonte: avviso ufficiale Ubuntu Security Notices, USN-8882-1 (https://ubuntu.com/security/notices/USN-8882-1).

Cosa fare

Per tutte le release elencate il fix richiede Ubuntu Pro con ESM Apps attivo (o Legacy Support per la 14.04); l'avviso segnala che una correzione pubblica potrebbe arrivare in seguito per le versioni dalla 18.04 alla 26.04. Chi usa Tesseract in produzione per elaborare documenti caricati da utenti esterni dovrebbe considerare il rischio concreto: un file .traineddata malevolo passato al motore OCR può bastare a innescare le falle più gravi. Un sudo apt update && sudo apt upgrade con abbonamento Ubuntu Pro attivo applica i pacchetti corretti.

Testo redatto con il supporto dell'intelligenza artificiale e verificato dalla redazione (AI Act, art. 50). Fonte: Ubuntu – avvisi di sicurezza.